توی SOC، “مانیتورینگ” فقط نگاه کردن به لاگها نیست؛
یعنی فهمیدنِ رفتار شبکه و اینکه بتونی سریع تشخیص بدی «چی طبیعی هست و چی نیست».
من چند جا دیدم که فکر میکردن مانیتورینگ یعنی فقط SIEM باز باشه و هشدارها رو نگاه کنن…
اما واقعاً اینطوری نیست.
🔸 مانیتورینگ واقعی یعنی:
✔️ جمعآوری لاگها از تمام داراییها (سرور، کلاینت، فایروال، AD، EDR و…)
✔️ تحلیل Real-Time اتفاقاتی که داره میافته
✔️ تشخیص رفتار غیرعادی قبل از اینکه تبدیل به Incident بشه
✔️ بفهمی Attack Chain داره شکل میگیره یا نه
✔️ ارتباط بین لاگها
✔️ نوشتن Rule و Use Case
✔️ بررسی هشدارهای EDR/XDR
✔️ تحلیل ترافیک شبکه (NTA/NDR)
🔹 ابزارهایی که معمولاً برای مانیتورینگ استفاده میشه:
SIEM (Splunk, QRadar, Elastic, Wazuh)
EDR (Defender, SentinelOne, CrowdStrike)
XDR/NDR (Microsoft XDR, Palo Alto Cortex, Darktrace)
Traffic Analyzer (Wireshark، NetFlow)
Dashboardها و Alertهای سفارشی
🔻 چرا مانیتورینگ مهمه؟
چون ۹۰٪ حملات، قبل از اینکه خرابکاری اصلی انجام بشه ردپا دارن.
همین ردپاها تو لاگها و رفتار کاربر/شبکه دیده میشه.
توی SOC دقیقاً باید همینها رو شکار کرد.
📌 نتیجه:
مانیتورینگ یعنی دید داشتن و درک کردن اتفاقات.
اگر مانیتورینگ درست نباشه، SIEM و EDR وجود خارجی ندارن… فقط ظاهر دارن.
@Socroot